Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
对齐利益相关方、防范恶意内部人员:"纯内网"已成过去
netspi.com
| 博客 |
#cloud
|
#risk-management
|
#security-program
|
#insider-threats
|
#stakeholders
摘要
构建安全计划的起点是倾听并支持业务目标;人们普遍难以准确评估风险概率,而云与 SaaS 让「纯内部」边界不复存在,恶意内部人员防护与利益相关方对齐同样关键。
发布时间
2020-09-01 00:00
收录时间
2026-09-20 06:03
原文 ↗
← 上一篇
Nabil Hannan 访谈:红队文化一探究竟
下一篇 →
40 年信息安全老兵谈保障应用安全的三个关键
相关内容
博客
·
netspi.com
2021 年网络安全预测:展望未来
NetSPI 高级总监盘点 2021 年网络安全八大预测,涵盖自动化与人工测试的平衡、人才与预算趋势、合规导向转向风险导向、内部威胁以及外部攻击面管理等议题。
博客
·
netspi.com
A False Sense of Security
观点文章:面对复杂的信息安全领域,从业者常被迫在自身知识范围之外应对需求,转而采购“标准化”技术产品充当万能解——这种对技术的过度依赖反而制造了虚假的安全感。
博客
·
netspi.com
度量指标:信息安全的标尺
一提度量指标,多数安全从业者就皱眉,但它是任何成熟度级别的安全项目都不可或缺的部分。作者将指标分为三类:投入类(培训时长、补丁耗时)、结果类(距上次泄露天数、未修复漏洞数)、环境类(已知漏洞与系统数量),并用漏洞老化趋势说明如何向上级证明安全投入的价值。
博客
·
netspi.com
EMR Security in the Cloud
NetSPI 基于 HHS 数据墙泄露统计分析认为,目前证据不足以判定将电子病历(EMR)迁移上云是否会推高 HIPAA 违规风险:业务关联方(BA)相关事件约占 20%,且多与物理失窃有关,比例与医疗服务方自身相近,上云仍需审慎尽调。
博客
·
netspi.com
Secure360
作者回顾在双城举办的 Secure360 大会:涵盖组织为何难以理性对待风险、云计算安全隐患,以及将 PCI DSS 用作安全计划基线的讨论。
博客
·
netspi.com
你的合规驱动力是否不止于审计?
借 Merrick Bank 起诉 Savvis 为 CardSystems 出具 Visa CISP 合规认证(该泄露事件波及约 4000 万张支付卡、罚款 1600 万美元)一事,NetSPI 强调审计师只应是时点性独立评审者而非安全体系设计者,靠审计驱动的安全投入在过审后往往消退,组织应在完全就绪后再接受审计。
返回